Underbiträden
De underbiträden Swimloop anlitar för den hostade tjänsten.
Förteckning över de underbiträden Swimloop anlitar för att leverera den hostade tjänsten, enligt punkt 5 i personuppgiftsbiträdesavtalet.
Enterprise-kunder: ingen av leverantörerna nedan tar emot ert innehåll. Det lagras i er egen Microsoft 365- eller Google Workspace-miljö. Undantaget är AI-leverantören, och bara om ni använder AI-funktionerna — och den kan bytas mot er egen, exempelvis Azure OpenAI i er egen tenant.
Vi underrättar kunder minst 30 dagar innan ett underbiträde läggs till eller byts ut. Sidan daterades senast 2026-09-04.
Aktuella underbiträden
| Leverantör | Vad de gör för oss | Vilka uppgifter | Var | Utanför EU/EES? |
|---|---|---|---|---|
| Supabase | Databas, inloggning och fillagring | Alla kontouppgifter, processkartor, uppladdade dokument | Irland (EU) | Nej |
| Vercel | Drift av applikation och API | Trafik i transit; serverloggar med IP-adress | EU-regioner | Nej |
| Google (Gemini API) | Genererar och analyserar processkartor | Endast texten i den aktuella förfrågan. Ingen identitet, inget konto-id, ingen e-postadress följer med | Se nedan | Ja — SCC |
| Stripe | Betalning och fakturering | Namn, e-post, faktureringsuppgifter, betalningsuppgifter | EU/USA | Ja — SCC |
Detaljer
Supabase
Databas (PostgreSQL), autentisering och lagring av uppladdade filer. Projektet är skapat i EU-regionen Irland, vilket väljs vid projektets skapande och inte kan ändras i efterhand.
Här ligger allt kunden lägger in: konton, användare, arbetsytor, processkartor, versionshistorik, dokument och delningslänkar.
Vercel
Kör webbapplikationen och det API som all data passerar. Servrarna är konfigurerade för europeiska regioner.
Vercel lagrar inte kundens innehåll. Det som passerar är trafik i transit, och serverloggar som innehåller IP-adress, tidpunkt och begäran.
Google — Gemini API
Används bara när kunden aktivt startar en AI-åtgärd: skapa en karta, läsa in ett dokument eller köra en analys.
Vad som skickas:
- Texten i förfrågan, och innehållet i ett dokument som laddats upp för ändamålet.
Vad som inte skickas:
- Konto-id, användar-id, e-postadress eller något annat som kopplar texten till en kund. Anropet går via vår egen server, som håller nyckeln och inte vidarebefordrar identitet.
Behandling kan ske utanför EU/EES. Överföringen stöds på EU-kommissionens standardavtalsklausuler.
Kunden kan välja bort detta helt genom att inte använda AI-funktionerna. Övriga delar av tjänsten fungerar utan dem.
Stripe
Hanterar betalningar och abonnemang när betalning aktiveras.
Swimloop tar aldrig emot fullständiga kortuppgifter — de går direkt till Stripe. Vi lagrar ett kundnummer och ett abonnemangsnummer hos Stripe, för att kunna koppla ett konto till rätt abonnemang.
Leverantörer som inte är underbiträden
Värt att skilja ut, eftersom de förekommer i produkten men inte behandlar personuppgifter för vår räkning:
-
Microsoft 365 / SharePoint och Google Workspace i Enterprise-läge. Där är kunden själv kund hos leverantören och Swimloop är inte part i den behandlingen. Vi läser och skriver i kundens egen miljö med den behörighet kunden gett.
-
draw.io (diagrams.net) — diagramredigeraren laddas som en inbäddad ram från
embed.diagrams.net. Deras servrar levererar alltså redigeraren, och ser i samband med det användarens IP-adress och webbläsarinformation, på samma sätt som vilken webbplats som helst man besöker.Själva processkartan skickas inte dit. Innehållet utväxlas mellan vår sida och ramen lokalt i webbläsaren och sparas till vårt API — det laddas inte upp till diagrams.net. De är därför inte personuppgiftsbiträde för kartans innehåll.
Detta gäller bara den som redigerar. En mottagare som öppnar en delningslänk får kartan ritad av vår egen renderare och hens webbläsare kontaktar aldrig diagrams.net.